166 pojmova · 75/46/45
Odbrana № 040 · klasa: ljudi

Bezbednost razvoja i operacijaDevSecOps

Bezbednost razvoja i operacija je uključivanje bezbednosnih provera u razvoj, testiranje i isporuku softvera. Greške se traže dok su još u kodu, zavisnostima, kontejnerima ili infrastrukturi opisanoj kroz kod, pre nego što stignu u produkciju.

Pojam

opis · primeri · napomene

Bezbednost razvoja i operacija je uključivanje bezbednosnih provera u razvoj, testiranje i isporuku softvera. Greške se traže dok su još u kodu, zavisnostima, kontejnerima ili infrastrukturi opisanoj kroz kod, pre nego što stignu u produkciju.

Opis

Statička analiza pregleda kod bez pokretanja, dinamičko testiranje proverava aplikaciju u radu, a analiza softverskih komponenti pronalazi poznate ranjivosti u zavisnostima. Traženje pristupnih tajni i provera kontejnera i infrastrukturnih pravila ulaze u CI/CD tok.

Automatizacija vredi tek kada nalaz ima vlasnika, rok i prag koji može da zaustavi isporuku. Bez trijaže alat proizvodi veliki broj upozorenja, dok razvojni tim nastavlja da isporučuje neotklonjene rizike.

Šta se često čuje

  • Uveli smo skener u CI/CD tok, imamo DevSecOps.
  • Programeri će sami rešiti sve nalaze koje alat izbaci.
  • Što više upozorenja alat prijavi, kontrola je bolja.

Pokriva / ne pokriva

Pokriva

  • Statičku analizu koda i traženje tajni pre uključivanja izmene u glavni kod
  • Dinamičko testiranje aplikacije u kontrolisanom okruženju
  • Proveru zavisnosti, kontejnerskih slika i infrastrukturnog koda
  • Automatizovane uslove koje izmena mora da ispuni pre isporuke

Ne pokriva

  • Zaštitu aplikacije tokom izvršavanja u produkciji (to rade WAF i EDR)
  • Mrežnu segmentaciju i upravljanje pristupom
  • Nadzor produkcije i odgovor na incidente
  • Složene propuste poslovne logike koje alat ne razume (to zahteva ručno bezbednosno testiranje)

Spomenuto u vestima

Kompozit

Pretnje

suzbija 5

Tehnike

neutrališe 3